Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Hx0-HawkEye — Легковесное расширение для браузера для захвата трафика и анализа безопасности, позволяющее выполнять захват, перехват, модификацию, повторную отправку, обнаружение на основе правил и анализ с помощью ИИ — все из боковой панели браузера. (A lightweight browser extension for traffic capture and security analysis, enabling capture, interception, modification, replay, rule-based detection, and AI-assisted analysis—all from the browser sidebar.) | Kitploit
Инструменты/GitHubGitHub/asaotomo/hx0-hawkeye
Сниффинг и анализ пакетовСканеры уязвимостейВеб-прокси и перехватТестирование безопасности APIВеб-безопасностьФаззингCTFТестирование на ПроникновениеОбучение и Образование

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →

Описание

Легковесное расширение для браузера для захвата трафика и анализа безопасности, позволяющее выполнять захват, перехват, модификацию, повторную отправку, обнаружение на основе правил и анализ с помощью ИИ — все из боковой панели браузера. (A lightweight browser extension for traffic capture and security analysis, enabling capture, interception, modification, replay, rule-based detection, and AI-assisted analysis—all from the browser sidebar.)

Безопасность ИИ
GitHubasaotomo/hx0-hawkeye

Hx0-HawkEye

РепозиторийСайт
6062 месяцев назадПроверено Kitploit
Поделиться

🦅 Hx0 Ястребиный глаз (Hx0 HawkEye): Полнофункциональное легковесное перехватывание трафика и расширение для AI-аудита безопасности

【English/中文】

1. Что это такое

Забудьте о громоздких прокси — готово к работе сразу из коробки. Hx0 HawkEye — это нативное расширение для браузера (поддерживает Chrome / Firefox и браузеры на базе Chromium), которое прямо в боковой панели предоставляет полный цикл: перехват трафика (включая WebSocket), повторная отправка запросов, мини-Fuzz и AI-аудит.

⚡ Ключевые преимущества: зачем отказываться от традиционных прокси?

  • Нулевая зависимость от окружения: не нужно запускать Burp Suite, менять системный прокси, доверять корневым сертификатам или настраивать Java.
  • Абсолютная согласованность сессии: работа напрямую с XHR / Fetch трафиком на странице, полное совпадение с состоянием входа на текущей вкладке, что устраняет проблему «прокси теряет Cookies» и «частые вылеты из авторизации».
  • Готов к использованию: устанавливайте и работайте, идеально подходит для повседневной отладки разработки, поиска проблем с интерфейсами и первичной проверки безопасности в рамках авторизованных тестов.

🤖 Козырь в рукаве: полный AI-потенциал (BYOK)

Поддержка подключения собственных моделей по API (BYOK), AI бесшовно встраивается в рабочий процесс боковой панели:

  • Умная генерация сценариев и полезных нагрузок (Payloads): в рабочем столе повтора автоматически формируется структурированная идея тестирования; в мини-Fuzz динамически генерируются варианты нагрузок на основе контекста, избавляя от громоздких традиционных словарей.

  • Глубокий анализ одного пакета: семантический AI-анализ полного текста сложного Request / Response для оценки рисков.

  • Пакетное обобщение и анализ: в независимой рабочей области можно отметить несколько пакетов данных, AI автоматически извлекает закономерности из групп интерфейсов и сторонних вызовов, помогая в первичной горизонтальной проверке цепочек поставок и зависимостей.

  • Двухдвигательная статическая охота: встроенные правила обнаружения скрытых ссылок + AI-семантическая интерпретация контекста — мощное сочетание для пакетной проверки угроз на нескольких страницах, обеспечивающее полное покрытие статических уязвимостей.


2. История разработки

В повседневной разработке и тестировании безопасности в условиях разделения frontend/backend, SPA, большого количества XHR/Fetch/WebSocket инженерам часто приходится переключаться между «реальной сессией браузера» и «перехватом / изменением / повторной отправкой пакетов». Традиционные прокси-инструменты (например, Burp) обладают высокими возможностями, но требуют изменения системного прокси, доверия сертификатам и часто приводят к разрыву Cookie / состояния входа вкладки браузера. Легковесные расширения в адресной строке зачастую не имеют постоянной истории, структурированной детализации и замкнутой рабочей области.

Цель Hx0 HawkEye: без принудительного изменения системного прокси объединить перехват трафика (HTTP / WebSocket) → фильтрация и локализация → детальный аудит → перехват и изменение → повтор → мини-Fuzz → обнаружение конфиденциальных данных и скрытых ссылок → опциональный AI-анализ в одну основную боковую панель, снижая затраты на переключение контекста при отладке, проверке интерфейсов в рамках авторизованных тестов и первичном скрининге.


3. Описание функций

Основной рабочий процесс: Перехват трафика (опционально WebSocket) → Фильтрация → Просмотр деталей → Повторная отправка (HTTP / WebSocket кадры, возможна AI-генерация тестовых сценариев) → Мини-Fuzz (HTTP / WS, возможна AI-генерация Payload) → Обнаружение скрытых ссылок / AI-анализ сообщений (поддерживается пакетный AI / рабочая область для скрытых ссылок с выбором нескольких записей) → AI-задачи (профессиональная версия, многоэтапная автоматизация).

Chrome и Firefox различаются в способах размещения боковой панели, дополнительных опциях для локальных/самоподписанных HTTPS, системных напоминаниях при перехвате и т.д., но основные функции совпадают; конкретные различия можно посмотреть во встроенной справке после установки расширения.


4. Информация о версиях (Community Edition / Pro Edition)

Hx0 HawkEye в настоящее время использует стратегию разделения Community Edition / Pro Edition / первая 30-минутная пробная версия Pro:

  • Community Edition: охватывает часто используемый основной путь: перехват трафика (включая базовое наблюдение WebSocket) → просмотр деталей → обычный повтор (включая повтор WebSocket кадров) → базовое кодирование/декодирование, а также перехват и изменение пакетов (HTTP +, при совпадении правил, WebSocket кадры).
  • Pro Edition: дополнительно открывает повтор/Fuzz внутри страницы, мини-Fuzz HTTP/WS, пользовательские скрипты (Tampermonkey-like), AI, AI-задачи, базу знаний Skills, скрытые ссылки, пакетные рабочие области и продвинутое кодирование/декодирование.
  • Первая пробная версия: после установки вы можете опробовать полную версию Pro на 30 минут; после окончания пробного периода и без активации автоматически возвращается к Community Edition.

Таблица различий в функциях

Версия 1.0.1 в основном добавила две возможности Pro: Интеллектуальный прокси-распределитель и Интеллектуальный анализ логики шифрования.
Версия 1.0.2: WebSocket (перехват трафика/повтор кадров/мини-Fuzz WS/перехват кадров), AI-задачи (включая дополнение подсказок во время выполнения, укрепление многоэтапной сборки), а также передача режима перехвата в Community Edition.
Версия 1.0.3: AI-задачи поддерживают загрузку Skills, улучшение опыта перехвата/перехвата трафика, онлайн-активация и т.д.
Версия 1.0.4: Поддержка пользовательских скриптов, интеллектуальный вызов скриптов AI-задач, надёжность перехвата/перехвата трафика и согласование Firefox с двух сторон и т.д.
Версия 1.0.5: Полное обновление AI-задач, усиление Skills и AI-генерация навыков, дополнение возможностей кодирования/декодирования и улучшение опыта и т.д.

Краткое понимание границ версий

  • Community Edition отвечает за: просмотр пакетов (HTTP / WebSocket), понимание, первичную проверку, базовое кодирование/декодирование, перехват и изменение пакетов.
  • Pro Edition отвечает за: проверку контекста страницы, вариационное тестирование, AI-анализ, AI-задачи и Skills, сканирование скрытых ссылок, массовую выгрузку.
  • Если вы хотите сначала оценить ценность продукта, Community Edition уже достаточен для выполнения самого основного основного пути.

5. Преимущества продукта

  1. Нулевой порог для прокси: расширение для браузера, не требует отдельного JVM, не занимает отдельный порт прокси — установил, настроил цель и можно начинать перехват.
  2. Согласованность сессии: полное совпадение с сессией той же вкладки, перехваченное — это именно те запросы, которые отправляет страница, при повторе меньше проблем с «неожиданным выходом из системы».
  3. Интегрированная рабочая область: история, перехват, повтор, кодирование/декодирование, мини-Fuzz, WebSocket, конфиденциальные данные, скрытые ссылки, AI — всё в одной боковой панели, сокращая переключения между инструментами.
  4. Дружелюбен к современному фронтенду: работа напрямую с XHR/Fetch, WebSocket, FormData, multipart и т.д., возможность аудита на уровне Raw / Hex в рамках ограничений расширения.
  5. Расследование динамических страниц: Повтор внутри страницы / Fuzz внутри страницы загружает и извлекает содержимое в реальной среде DOM, помогая справиться с некоторыми WAF-шифрованными / вызовными страницами.
  6. Встроенные конфиденциальные данные и скрытые ссылки: индикаторы в списке + агрегация в деталях + возможность экспорта отчёта, подходит для самопроверки при отладке и первичного скрининга в рамках авторизации.
  7. AI-возможности образуют полный цикл: AI-задачи (многоэтапные + база знаний Skills + дополнение подсказок во время выполнения), AI-генерация тестовых сценариев, AI-генерация Fuzz Payload, AI-анализ одиночного запроса/ответа, пакетный AI-анализ (сводка по нескольким пакетам, удобно для обобщения подсказок по цепочке поставок / поверхности зависимостей) и правила для скрытых ссылок + AI-интерпретация могут быть выполнены в одном рабочем процессе боковой панели, сокращая смену инструментов.
  8. AI под контролем (BYOK): собственная модель и настройка Endpoint, данные отправляются только на введённый вами API, удобно для DeepSeek, SiliconFlow, Qianfan и других облачных или локальных / приватных моделей.
  9. Лёгкое использование ресурсов: работает в рамках процесса браузера, легче, чем отдельный прокси + тяжелый клиент.

6. Сравнение с основными инструментами на рынке

В таблице ниже сравниваются Hx0 HawkEye, Burp Suite, Yakit, HackBar / простые расширения по форме, сессии, рабочему процессу и специализированным возможностям. Корпоративное глубокое сканирование уязвимостей, сложные шаблоны Intruder, трафик вне браузера — прерогатива профессиональных платформ, они могут использоваться в комбинации с данным продуктом.

Рекомендации по совместному использованию: Hx0 HawkEye подходит в качестве ежедневной основной рабочей области внутри браузера; если требуется активное сканирование всего сайта, словари огромного размера, трафик вне браузера, добавьте Burp / Yakit для формирования «быстрого цикла в боковой панели + глубокого исследования на платформе».


7. Офлайн-установка (официальная версия)

Данный инструмент использует низкоуровневые разрешения для перехвата сетевого трафика и анализа безопасности и не размещён в официальных магазинах расширений Chrome / Firefox. Пожалуйста, скачайте официальный установочный пакет со страницы Releases этого репозитория (или из облачных хранилищ, вложений, указанных в README / примечаниях к выпуску) и следуйте инструкциям ниже для офлайн-установки в используемом вами браузере.

Имя файла дистрибутива зависит от фактического релиза; в примерах используются Hx0-HawkEye-Chrome-V1.0.5-Official.Release (папка / .zip) и Hx0-HawkEye-Firefox-V1.0.5-Official.Release (папка / .xpi / .zip). Номер версии обновляется с новыми релизами.

📊 Обзор совместимости браузеров и рекомендуемые способы установки

🚀 Подробные шаги установки

1. ⭐⭐⭐⭐⭐ Наиболее рекомендуется · Microsoft Edge / 360 Extreme / QQ / Sogou

Эти браузеры имеют более дружественную политику в отношении локальных плагинов, можно напрямую использовать .crx, после перезапуска обычно не теряется, и меньше мешающих всплывающих окон.

  1. Откройте страницу управления расширениями:
    • Edge: edge://extensions/
    • 360 Extreme: chrome://extensions/
    • QQ: qqbrowser://extensions/
    • Sogou: se://extensions/
  2. Обязательно включите «Режим разработчика» (в Edge — «Режим разработчика», обычно в левом нижнем или правом верхнем углу).
  3. Распакуйте скачанный Hx0-HawkEye-Chrome-V1.0.5-Official.Release.zip в .crx или просто перетащите уже упакованный .crx (если предоставлен издателем) на эту страницу управления расширениями.
  4. В появившемся запросе выберите «Добавить расширение / Добавить плагин» для завершения установки.

2. ⭐⭐⭐⭐ · Google Chrome

Chrome строго ограничивает .crx не из магазина (легко может быть отключено), поэтому рекомендуется распаковать папку + загрузить распакованное расширение.

  1. Распакуйте скачанный архив, получив папку Hx0-HawkEye-Chrome-V1.0.5-Official.Release. Поместите её в фиксированный путь (например, D:\Tools\Hx0-Extension\), не удаляйте.
  2. В адресной строке откройте chrome://extensions/.
  3. Включите в правом верхнем углу «Режим разработчика».
  4. Нажмите «Загрузить распакованное расширение», выберите указанную папку → «Выбрать папку».
  5. Можно закрепить расширение на панели инструментов. Если при запуске появится сообщение «Отключить расширения, работающие в режиме разработчика», просто закройте его — это обычно не влияет на работу перехвата трафика.

3. ⭐⭐⭐ / ⭐⭐ · Mozilla Firefox

Firefox имеет политику ограничений для неподписанных расширений; для постоянной установки рекомендуется использовать Firefox Developer Edition или ESR.

Вариант A: ⭐⭐⭐ Постоянная установка (Developer Edition / ESR)

  1. В адресной строке откройте about:config, примите риск.
  2. Найдите xpinstall.signatures.required, дважды кликните, чтобы изменить на false (отключить обязательную проверку подписи).

  1. Откройте about:addons → «Расширения».
  2. В правом верхнем углу шестерёнка ⚙ → «Установить дополнение из файла…».
  3. Выберите Hx0-HawkEye-Firefox-V1.0.5-Official.Release.xpi и подтвердите добавление.

Вариант B: ⭐⭐ Временная загрузка (любая версия Firefox, теряется после перезапуска)

  1. После каждого запуска Firefox открывайте about:debugging.
  2. Слева «Этот Firefox» → «Временное дополнение…».
  3. Перейдите в распакованную папку Hx0-HawkEye-Firefox-V1.0.5-Official.Release, выберите manifest.json для открытия.
  4. После закрытия браузера необходимо повторить эту процедуру.

Часто используемые точки входа после установки

  • Всплывающее окно значка расширения: вкл/выкл перехвата, цель и тип, открытие интерфейса перехвата (боковая панель)
  • Боковая панель: история, перехват, рабочая область повтора
  • Страница настроек: язык, AI, Skills, кодирование Payload, правила для конфиденциальных данных, скрытые ссылки и т.д. (в Chrome также можно перейти через chrome://extensions → «Подробнее» для этого расширения → «Параметры расширения»)

8. Руководство пользователя

После установки расширения откройте «Руководство пользователя» в продукте, чтобы ознакомиться с полным руководством по использованию, включая различия Chrome / Firefox, часто задаваемые вопросы, информацию о лицензировании и т.д. (вход зависит от интерфейса текущей версии).


9. Безопасность и соответствие

  • Пожалуйста, используйте функции перехвата, изменения, повтора и Fuzz только на авторизованных системах.
  • При включении AI-анализа сообщения могут быть отправлены на сторонние или локальные сервисы моделей, настроенные вами. Пожалуйста, деперсонализируйте данные и оцените требования к трансграничной передаче данных и соответствию.
  • Используйте функции, такие как Render, в доверенной среде; даже при использовании изолированной среды (песочницы) следует проявлять осторожность с непроверенным содержимым ответов.
  • В коммерческих сценариях соблюдайте лицензионные и авторизационные соглашения продукта (в соответствии с пояснениями в программном обеспечении).

10. Как получить активационный код

Новые пользователи могут бесплатно опробовать полную версию Pro на 30 минут. После окончания пробного периода, если не активировать, произойдет автоматический возврат к Community Edition. Если опыт вам понравится, вы можете получить активационный код для Pro Edition одним из следующих способов:

Посетите руководство по получению активационного кода, чтобы бесплатно получить активационный код на ограниченное время


11. Контакты и обратная связь

Команда Hx0

  • Официальный сайт Hx0 HawkEye: https://www.hx0.store/products/hawkeye (точка входа для описания продукта, загрузки и документации)
  • WeChat Official Account / Knowledge Planet: Hx0战队
  • Email: [email protected]

При обратной связи, пожалуйста, по возможности указывайте: тип браузера и версию, версию расширения, шаги для воспроизведения и скриншоты.


12. Отказ от ответственности

Данный проект и расширение предназначены исключительно для исследований в области безопасности, отладки разработки и авторизованного тестирования. Пользователи должны соблюдать местные законы и правила, а также авторизованные границы целевой системы.
Разработчики и участники не несут никакой ответственности за любые неавторизованные тесты и их последствия.


13. Журнал изменений 1.0.1

Версия V1.0.1 в основном завершает две возможности Pro:

  • Интеллектуальный прокси-распределитель (Pro Edition): на странице базовых настроек под тип/расширение перехвата добавлен вход для прокси-распределения. По правилам сайта можно перенаправлять совпадающие запросы браузера в Burp, Yakit или другой вышестоящий прокси, несовпадающие запросы продолжают использовать исходный сетевой путь. Подходит для объединения «нативной перехвата трафика браузера» и «глубокой отладки через прокси» в один рабочий процесс, снижая затраты на частое переключение системного прокси.

    image
  • Интеллектуальный анализ логики шифрования (Pro Edition): функция находится справа от кнопки AI-анализа. Модель, объединяя URL текущего запроса, параметры, заголовки, тело ответа и подсказки из JS/HTML на странице (имена функций, имена полей, процесс отправки), помогает определить, использовалось ли на фронтенде кодирование, цифровая подпись или гибридное шифрование. Подходит для проверки изменений в цепочке подписей до и после изменения пакета. (Обобщая: AI помогает угадать логику шифрования/кодирования/подписи, экономя время на ручную трассировку.)

    image image image image
  • Дополнения по стабильности: синхронно усилены детали дополнения заголовков запросов и освобождения прокси в обычном режиме перехвата, снижена вероятность различий и конфликтов при отображении в обычном режиме, режиме перехвата и сценариях переключения прокси.

  • Оптимизация боковой панели и пакетной страницы: оптимизировано отображение и взаимодействие с сообщениями в боковой панели (единообразие с двух сторон), общая оптимизация макета для пакетной страницы.

  • : после обновления поддерживает POST формы (заголовок Content-Type: application/x-www-form-urlencoded).

14. Журнал изменений 1.0.2

Версия V1.0.2 сосредоточена на улучшении повтора HTTP, рабочей области WebSocket, AI-задачах (включая дополнение подсказок во время выполнения и оптимизацию оркестровки) и открытии функции перехвата для Community Edition, что ещё больше повышает эффективность тестирования веб-безопасности, CTF и повседневного анализа перехвата трафика.

v1 0 2海报

Ключевые обновления

1. Повтор пакетов поддерживает переопределение ключевых заголовков запроса

Рабочая область повтора теперь обладает улучшенной обработкой специальных заголовков запроса, поддерживает редактирование и применение следующих полей в Raw-запросе:

  • Referer: https://xxx.com
  • User-Agent: xxx
  • Origin: https://xxx.com
  • X-Forwarded-For: x.x.x.x

Эта возможность подходит для распространённых сценариев проверки источника, проверки UA, подделки источника, обхода CTF Referer и т.д. Пользователи могут напрямую изменить заголовки запроса в Raw-запросе перед повтором, инструмент старается максимально приблизить поведение повтора к Burp Suite.

2. Новый модуль AI-задач

Добавлен независимый модуль AI-задач для объединения перехвата трафика, анализа запросов, тестирования уязвимостей и формирования отчётов в автоматизированный процесс.

Текущие AI-задачи поддерживают два режима:

  • Режим интеллектуального проникновения
    Для обычных сценариев тестирования веб-безопасности. AI на основе целевого сайта, истории трафика и контекста страницы автоматически выполняет сбор информации, анализ точки входа, моделирование атак, обнаружение уязвимостей и оценку результатов.

    909110ca03be628642c272a91c8c7cc6 91bcbb07d5a3bd6db6ef5f9baea3563e
  • Режим захвата флага CTF
    Для задач CTF Web. AI анализирует точку входа, подсказки, особенности ответа и подозрительные параметры, автоматически планирует путь решения, пытается сконструировать эксплойт-запросы и после обнаружения Flag формирует отчёт.

    31c644c1426fc64801d7d1caac178e13 89ef599acf45a623a3dcd065a48c9119

Модуль AI-задач записывает процесс выполнения, доказательства запросов, ключевые payloads, результат обнаружения Flag и окончательный аналитический отчёт; во время выполнения через панель инструментов «Дополнительные подсказки» можно вписать в очередь для последующих раундов, не заменяя контекст задачи перед запуском; базовая многоэтапная адаптивная оркестровка постоянно укрепляется (инструментарий, бюджет, читаемость и т.д.). Подробнее см. в руководстве пользователя §10.

3. Режим перехвата открыт для Community Edition

Режим перехвата теперь доступен пользователям Community Edition (включая HTTP и WebSocket кадры в очереди боковой панели при совпадении правил).

Пользователи Community Edition могут использовать режим перехвата для базовых операций: приостановка запроса, просмотр, изменение, разрешение, что удобно для ручного тестирования, отладки параметров и проверки запросов.

image

4. WebSocket: перехват трафика, повтор, мини-Fuzz и перехват/изменение кадров

При включении WebSocket в всплывающем окне, боковая панель позволяет фильтровать по типу; рукопожатие обычно GET 101, кадры данных — WS (OUT / IN). Повтор кадров использует ту же рабочую область, что и HTTP, зависит от OPEN соединения на странице; §...§ + мини-Fuzz использует следующий входящий кадр в качестве ответа. Перехват поддерживает редактирование/разрешение/отбрасывание на уровне кадров. Позиционируется как WebSocket, созданный JavaScript на странице браузера, а не системный MITM; подробности см. в руководстве пользователя §5.

image

5. AI-задачи: «Дополнительные подсказки» во время выполнения

Во время выполнения задачи разверните «Дополнительные подсказки», запишите новые наблюдения: параметры, эхо, точки входа или подсказки CTF и отправьте их; содержимое ставится в очередь с временной меткой и в последующих раундах добавляется к контексту модели как «пользовательские дополнительные подсказки во время выполнения» для коррекции и сужения; одна запись и очередь имеют ограничение по длине. Не вставляйте реальные пароли; требования к деперсонализации и авторизации те же, что и в полном тексте.

image image

6. AI-задачи: оптимизация оркестровки и исполнительного фреймворка

Общее укрепление многоэтапного адаптивного рабочего процесса AI-задач: многораундовый Agent с замкнутым циклом реального HTTP-исследования, структурированная оперативная память (включая запоминание ошибок и выравнивание метрик боковой панели), проверка протокола и перепланирование и т.д., что делает сцепку этапов и досрочное завершение CTF более стабильными.


15. Журнал изменений 1.0.3

Версия V1.0.3 в основном содержит три обновления:

1. AI-задачи поддерживают загрузку Skills (Pro Edition)

AI-задачи могут внедрять встроенную базу знаний по проникновению / CTF, а также поддерживают импорт внешних SKILL.md или каталогов навыков в расширенных настройках; панель задач позволяет выбирать библиотеки и подмодули по мере необходимости, которые после запуска служат контекстом для многоэтапного автоматизированного тестирования и оценки.

image image

2. Оптимизация опыта перехвата трафика и перехватаОптимизация просмотра и работы со списком захвата/перехвата на боковой панели: более плавное переключение фильтров и диапазонов, более удобное отображение списка и повседневные действия, такие как изменение пакетов и пропуск, уменьшение переключений при частой отладке.

3. Добавлена онлайн-активация

Щелкните по значку состояния во всплывающем окне, чтобы открыть «Активацию ПО». Добавлена вкладка Онлайн-активация, поддерживающая подписку или пожизненное членство; права синхронизируются через сеть и кэшируются локально, при отключении сети можно продолжать использовать профессиональную версию в течение срока действия. Параллельно с оригинальным офлайн-активационным кодом, упрощает оформление и продление.

image

16. Журнал обновлений 1.0.4

В этом V1.0.4 в основном четыре обновления:

1. Рабочее место для скриптов Tampermonkey + страничных скриптов (Pro)

Поддерживается импорт скриптов .user.js Tampermonkey, единое управление на боковой панели, внедрение одним кликом; можно использовать ИИ для создания или оптимизации скриптов на основе трафика, а также взаимодействие с захватом, воспроизведением, сканированием чувствительных данных и другими возможностями. Объединены три пути: ручное написание скриптов, написание скриптов ИИ, скрипты планирования задач ИИ.

image e327bce7470c8582ba612072f9e9019b

2. Интеллектуальный вызов скриптов задач ИИ (Pro)

После включения Интеллектуального вызова скриптов задачи ИИ во время пентеста/CTF могут автоматически перечислять, выполнять или создавать страничные скрипты, собирать разведывательные данные со страницы, а затем продолжать воспроизведение и генерацию отчетов.

3. Повышение надежности перехвата/захвата

Более стабильный перехват HTTPS на локальном полигоне и с самоподписанными сертификатами; исправлены регрессионные проблемы, такие как пустая очередь перехвата; редактор пакетов теперь корректно поддерживает ввод китайских символов.

4. Стабильность Firefox и выравнивание версий

Исправлены основные проблемы в Firefox с захватом, боковой панелью, перехватом, воспроизведением, внедрением скриптов и т.д., дальнейшее выравнивание повседневного опыта в обеих версиях.

Подробности см. в 1.0.4更新说明 внутри репозитория.


17. Журнал обновлений 1.0.5

В этом V1.0.5 в основном четыре обновления:

1. Полное обновление панели задач ИИ (ядро этой версии)

Журнал выполнения изменен на временную шкалу в виде карточек (этапы / ИИ / тестирование / вызов инструментов отображаются разными цветами, вызов инструментов можно развернуть в JSON); журнал и отчет разделены по горизонтали с возможностью перетаскивания; понимание контекста задачи с помощью ИИ перед запуском; в отчете список уязвимостей + доказательства запросов/ответов; встроенные расширенные шифрование/декодирование crypto.logic.analyze и codec.transform.

7adc70c64d50d5272a58d6aec4db0c55

2. Утолщение базы знаний Skills + генерация навыков ИИ

Встроенные подмодули расширены до 19 пентест + 28 CTF; в главном Skill добавлен переключатель «Умное включение»; в расширенных настройках добавлена генерация навыков ИИ, позволяющая генерировать отдельный Skill или набор навыков и сохранять как независимый Skill, подмодуль встроенной библиотеки или добавлять к уже импортированному Skill.

image 3b62bafea675b0fe0e2b790e8e4e689e cc4666c5f38a35d7174ebe3c357c2ef4

3. Пополнение возможностей кодирования/декодирования

В панели воспроизведения дополнены AES / DES / RSA / SM и интеллектуальное рекурсивное декодирование; встроенный страничный скрипт «Умный помощник декодирования» (включен по умолчанию): при выделении текста автоматически пытается определить распространенные кодировки и хэши; расширенные AES/рекурсивное декодирование по-прежнему через панель воспроизведения или встроенное «Шифрование и кодирование» в деталях.

e958884a06b31b7830f092368ce2931f

4. Оптимизация опыта и исправление ошибок

Исправлены различные системные проблемы в Chrome/Firefox; оптимизирована взаимосвязь переключателей перехвата, режима отладки, пассивного прослушивания и т.д.; улучшены подсказки взаимодействия на боковой панели и в настройках; руководство пользователя обновлено до v1.0.5.

Подробности см. в 1.0.5更新说明 или 1.0.5-git更新说明 внутри репозитория.

Скачать инструмент
МодульОписание
ПерехватПерехватывает fetch / XHR в основном мире страницы, записывает запросы и ответы (включая тело, с защитой от переполнения); можно фильтровать шум по маске домена/IP, типу ресурса (XHR/Fetch, WebSocket, JSON, HTML, JS, бинарные и т.д.), пользовательскому расширению. При включении WebSocket записывает рукопожатие (например, GET 101) и кадры данных (WS, OUT/IN).
История (History)Сохраняется в IndexedDB; поддерживает многомерную фильтрацию по типу / Host / методу / коду состояния / совпадению с чувствительными данными / поиску; по умолчанию можно ограничить текущей страницей или просмотреть все пакеты.
Перехват (Intercept)Очередь для приостановки HTTP запросов; при совпадении правил исходящие/входящие кадры WebSocket также попадают в очередь на уровне кадров. В боковой панели можно редактировать, разрешать, отбрасывать; поддерживается одно кнопочное разрешение / отбрасывание; использует те же правила целей, что и перехват трафика.
Детальный аудитPretty / Raw / Hex; Render ответа (песочница); агрегация и подсветка конфиденциальной информации; при клике на заголовок копируется полный URL, загружается двухколоночный текст сегмента .txt; экспорт в стиле Burp.
Рабочая область повтораПосле редактирования исходного сообщения — повтор одним кликом; повтор WebSocket кадров использует ту же рабочую область, отправляя исходящие кадры через OPEN соединение на странице (не повторное рукопожатие); повтор внутри страницы (для некоторых динамических страниц WAF); отмена/возврат; переключение целевого домена; AI-генерация тестовых сценариев: на основе текущего запроса и опций модель выводит структурированный список сценариев для быстрого построения тестовых идей (требуется настройка AI).
Кодирование/декодирование и хэшиMD5, SM3, SHA, ROT13, Base64, URL, Hex и др.; область применения: выделенный текст / только значение параметра / весь URL.
Мини-FuzzИспользуйте §...§ для отметки точек внедрения; Начать Fuzz и Fuzz внутри страницы (HTTP/DOM); мини-Fuzz для WebSocket — последовательная отправка пакетов с ожиданием следующего входящего кадра в качестве ответа (зависит от активного соединения на странице); сравнение с базовым уровнем; AI Payload: модель генерирует список кандидатов на основе контекста внедрения, уменьшая затраты на ручное создание словарей; можно сочетать с представлением Render, чувствительных данных, результатов AI-анализа для оценки.
Скрытые ссылки и статические угрозыСканирование по правилам для статического HTML и т.д.; можно настроить высоконадёжные корневые домены для снижения шума; отчёт можно скачать. Работает в паре с AI-анализом сообщений/семантической интерпретацией. Пакетный анализ скрытых ссылок в рабочей области позволяет горизонтально сравнивать несколько ответов, помогая выявить внешние ссылки, сторонние скрипты и зависимости (для первичного скрининга цепочек поставок).
AI-анализ (опционально)Один пакет: интерпретация запроса + ответа, описание аномалий и рисков. Пакетный: выберите несколько записей в истории, независимая страница с построчной подсветкой + сводный отчёт для обобщения нескольких интерфейсов, доменов и фиксации доказательств. AI-задачи: многоэтапная автоматизация (интеллектуальное проникновение / CTF) в боковой панели, поддерживает внедрение базы знаний Skills (встроенные модули проникновения/CTF, импорт внешних SKILL.md, выбор подмодулей на уровне задач), дополнение подсказок во время выполнения для последующих раундов. Модели поддерживаются: OpenAI, DeepSeek, локальный LM Studio, пользовательский Base URL; совместим с OpenAI стилем и полным путём Qianfan и др. Данные отправляются только на настроенный вами Endpoint (BYOK).
Поиск конфиденциальной информацииВстроенные правила (документы, телефоны, банковские карты, email, отпечатки Shiro/JWT/Swagger/UEditor/Druid, IP, домены, CTF Flag и т.д.) + пользовательские регулярные выражения, словарь ключевых слов; поддерживается пакетный импорт/экспорт, единоразовая очистка.
Пакетные возможностиПакетный экспорт, удаление, пакетный AI-анализ, пакетное обнаружение скрытых ссылок (рабочая область в отдельной вкладке), пакетный повтор и т.д.
ИнтернационализацияПереключение интерфейса 中文 / English.
ФункцияCommunity EditionPro EditionПримечание
Вкл/выкл перехвата, целевой домен/IP, тип/расширение перехватываемого трафика✅✅Community Edition достаточен для базового перехвата и шумоподавления
Список истории, переключение текущая страница/все пакеты, фильтр по Host / методу / коду состояния✅✅Для быстрого поиска запросов
Pretty / Raw / Hex / Render, копирование/загрузка одного пакета, копирование URL из заголовка✅✅Community Edition достаточен для детального аудита
Встроенное распознавание и агрегация конфиденциальной информации✅✅Поддерживает просмотр совпадений по встроенным правилам
Обычный повтор✅✅Community Edition сохраняет полный основной цикл проверки; включает повтор WebSocket кадров (зависит от OPEN соединения на странице)
Вкл/выкл перехвата, изменение/разрешение/единая кнопка разрешения/единая кнопка отбрасывания (доступно в Community Edition с 1.0.2)✅✅Очередь перехвата; HTTP и WebSocket кадры (при совпадении правил Host и т.д.) обрабатываются в боковой панели
Плавающая кнопка, сохранение как новой вкладки, переключение языка✅✅Ежедневные точки входа оставлены в Community Edition
Базовое кодирование/декодирование: MD5, SM3, SHA-1, SHA-256, ROT13, Base32 / Base64 / URL / Hex✅✅Community Edition может использовать напрямую
Продвинутое кодирование/декодирование: SHA-512, HMAC-SHA256, Base64URL, Unicode, HTML, JSON, JWT, преобразование временных меток❌✅Для более глубоких сценариев проверки, подписи и анализа
Интеллектуальный анализ логики шифрования (новое в 1.0.1)❌✅Анализирует контекст текущего запроса и подсказки из JS/HTML на странице, помогает определить кодирование, цифровую подпись или гибридное шифрование
Повтор внутри страницы, Fuzz внутри страницы, мини-Fuzz HTTP / WebSocket, отметка точек внедрения❌✅Подходит для динамических страниц, WAF, реальных каналов и проверки частых параметров
Смена метода запроса, переключение целевого домена❌✅Подходит для отладки и проверки в нескольких средах
Интеллектуальный прокси-распределитель (новое в 1.0.1)❌✅Находится в базовых настройках под «тип/расширение перехвата»; по правилам сайта перенаправляет совпадающие запросы в Burp, Yakit или другой вышестоящий прокси, несовпадающие остаются на исходном сетевом пути; Firefox дополнительно поддерживает «режим совместимости / режим перехвата»
Настройка AI-анализа, анализ результатов AI, AI-анализ, AI-генерация сценариев❌✅Все AI-возможности объединены в Pro Edition
AI-задачи / AI-рабочая область (с 1.0.2)❌✅Многоэтапная автоматизация: интеллектуальное проникновение, CTF; внедрение базы знаний Skills (в 1.0.3 улучшено: рекомендации по умолчанию и стратегия приоритета ручного выбора), дополнение подсказок во время выполнения; журнал с временной шкалой и перетаскиваемые разделы (1.0.5); постоянное улучшение сборки и инструментария; интеграция с историей, повтором и проверкой для формирования отчётов
AI база знаний Skills (1.0.3)❌✅Встроенные базы знаний по проникновению / CTF и подмодули (1.0.5: 19 по проникновению + 28 по CTF); редактируемый markdown; импорт внешних SKILL.md / каталогов навыков; AI-генерация навыков (1.0.5); расширенные настройки и поуровневый выбор в панели AI-задач; внедрение в AI-задачи и одиночный/пакетный AI-анализ
Рабочая область пользовательских скриптов / сценариев страниц (1.0.4)❌✅Импорт .user.js, управление библиотекой скриптов, одноразовое внедрение; AI-создание/оптимизация скриптов; интеллектуальный помощник декодирования (1.0.5); интеграция с перехватом трафика, повтором и т.д.
Интеллектуальный вызов скриптов AI-задач (1.0.4)❌✅Во время выполнения задачи AI может просматривать, выполнять и создавать сценарии страниц, комбинируя с Skills, повтором, Fuzz
Продвинутое кодирование/декодирование / интеллектуальное «матрёшечное» декодирование (улучшено в 1.0.5)❌✅В рабочей области повтора дополнены AES/DES/RSA/SM; в AI-задачах встроен codec.transform; встроенное «Шифрование и кодирование» в деталях с интеграцией в рабочую область повтора
Обнаружение скрытых ссылок и статических угроз, загрузка отчёта, высоконадёжные корневые домены❌✅Сканирование по правилам, отчёт и шумоподавление
Полнотекстовый поиск, пользовательские регулярные выражения / словари ключевых слов❌✅Углублённый поиск и расширение правил
Пакетный экспорт, пакетное удаление, пакетный повтор, пакетный AI-анализ, пакетное обнаружение скрытых ссылок❌✅Пакетные рабочие области объединены в Pro Edition
АспектHx0 HawkEyeBurp SuiteYakitHackBar / простые расширения
Форма и развёртываниеРасширение браузера; боковая панель — основная рабочая область; опциональная плавающая кнопка; без JVM, без отдельного порта проксиНезависимый Java-прокси + сертификат браузера; комплектный, тяжёлыйНезависимый клиент + экосистема движков/плагинов; скорее платформа безопасностиВ основном маленькая панель рядом с адресной строкой или инструмент для одиночных запросов
Затраты на освоение и ежедневное использованиеУстановил и готово, не требуется принудительно менять системный прокси; интерфейс на китайском и английском, процесс построен в боковой панелиТребуется настройка прокси, доверие корневому сертификату, знакомство с Proxy/Repeater и др.Требуется отдельная установка и ознакомление с рабочим процессом/пайплайномЛегко начать, но возможности фрагментированы, отсутствует «проектное» рабочее пространство
Сессия браузера / состояние входаСовпадает с текущей вкладкой (один и тот же источник); при повторе редко бывает разрыв состояния входаЧерез прокси; на некоторых сайтах требуется дополнительная обработка Cookie, часто нужно вручную синхронизировать с RepeaterЧасто через прокси или движок, путь отличается от чистого расширенияЧасто требует ручного сбора Header/Cookie
Современные frontend API (XHR/Fetch/SPA + WS)Перехватывает fetch/XHR в основном мире; опционально WebSocket перехват / повтор кадров / перехват кадров; поддерживает аудит multipart Raw/Hex (в пределах ограничений расширения)Видимость на уровне прокси полная, возможности высокиеТрафик и плагины могут покрывать сложные сценарииУ большинства нет постоянной истории, нет Hex/агрегации конфиденциальных данных
История, поиск и рабочая областьПостоянная история в IndexedDB; многомерная фильтрация (включая WebSocket); детали/повтор/Fuzz/AI в одной боковой панелиProxy History очень сильная; требуется переключение между браузером и IDEПлатформенная запись и коллаборация сильныеОбычно нет истории или очень слабая
Системный прокси / трафик вне браузераСфокусирован на внутрибраузерном HTTP(S) и внутристраничном WebSocketСильныйСильныйСлабый
Перехват и изменение пакетовHTTP + WebSocket кадры в очереди; поштучная или пакетная обработка в боковой панелиProxy intercept, отраслевой стандартПоддерживает MITM / оркестровку рабочих процессовУ большинства нет или можно изменить только фрагменты URL
Повтор / FuzzРабочая область повтора + мини-Fuzz HTTP/WS + повтор/Fuzz внутри страницыRepeater / Intruder зрелыеWeb Fuzzer и другие модулиОбычно нет параллельного Fuzz, нет структурированного сравнения
Конфиденциальные данные / скрытые ссылки / отчётВстроенные правила + индикатор + агрегация в деталях; экспортScanner, BApp сильные; требуют лицензии и настройкиПлагины и PoC богатыеРедко встроено
AI-поддержкаBYO API, данные под вашим контролем; база знаний Skills и AI-задачи с многоэтапной оркестровкойВ основном зависит от сторонних расширений или самостоятельной разработкиПостоянно расширяетсяРедко встречается
Активное сканирование / крупная автоматизацияНе основная область; скорее ручной высокочастотный замкнутый циклScanner, макросы, экосистема плагиновPoC, пакетное обнаружение, коллаборативные потокиВ основном отсутствует
Использование ресурсовВ браузере, лёгкийПрокси + JVM, обычно вышеВ зависимости от сценарияОчень низкое, но узкий спектр возможностей
Тип браузераРекомендуемый способ установкиПреимущества (Pros)Недостатки / замечания (Cons)
⭐⭐⭐⭐⭐ Microsoft EdgeПеретащить .crxУстановка максимально проста, действует постоянно, нет назойливых предупреждений безопасностиНеобходимо включить «Режим разработчика» на странице расширений
⭐⭐⭐⭐⭐ 360 Extreme / QQ / SogouПеретащить .crxСамый простой и дружественный, хорошая совместимость, обычно без блокировок и всплывающих оконСущественных недостатков нет; среда китайских браузеров относительно дружественна к сторонним плагинам
⭐⭐⭐⭐ Google ChromeЗагрузить распакованную папкуПосле установки действует постоянно, не теряется при перезапускеНельзя удалять распакованную папку; в некоторых версиях при каждом запуске может показываться сообщение «Отключить расширения, работающие в режиме разработчика» (закройте его)
⭐⭐⭐ Firefox (Developer Edition / ESR)Установить .xpi файлДействует постоянно, по ощущениям близко к установке из магазинаТребуется использовать определённую версию Firefox и изменить низкоуровневую настройку about:config
⭐⭐ Firefox (обычная версия)Временная загрузка папкиПоддерживает любые версии Firefox, не требует изменения продвинутых настроекКаждый перезапуск браузера приводит к исчезновению расширения, нужно загружать заново; подходит для разовой отладки
Оптимизация функции повтора и Fuzz внутри страницы
  • Оптимизация рабочей области повтора: функция кодирования/декодирования теперь поддерживает обработку тела ответа, добавлена область действия, унифицированы записи отмены/возврата для запроса и ответа.

  • Фильтр «Все домены»: исправлена проблема аномального состояния списка или фильтрации при выборе «Все домены» и неправильной интеграции с диапазоном рабочей области (текущая страница / все пакеты).

  • Список перехвата/перехвата: вертикальные полосы справа от каждого заголовка столбца можно перетаскивать для регулировки ширины столбцов, ширина сохраняется локально, действует при следующем открытии.

  • Перехват 302/редиректов: оптимизирована запись в хранилище и дедупликация для редиректов (например, 302) в webRequest и пассивных CDP-путях, уменьшение пропусков или дублирования из-за несоответствия типов.

  • Трёхсостояние сортировки по заголовкам: заголовки списка перехвата/перехвата поддерживают «по умолчанию → по возрастанию → по убыванию → обратно к умолчанию»; таблица результатов Fuzz также имеет три состояния, после отмены сортировки восстанавливается порядок по исходному номеру; перетаскивание ширины столбца не вызывает сортировку.